Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

'Claude Opus 5 Free Desktop' ปลอม 101MB ซ่อนมัลแวร์ RevStealer ล้วงกระเป๋าคริปโตกว่า 50 ชนิด

มัลแวร์ปลอมตัวเป็นโปรแกรมติดตั้งเดสก์ท็อปของคล็อด(Claude) ถูกตรวจพบว่าพยายามขโมยข้อมูลกระเป๋าคริปโตและบัญชีผู้ใช้ ในช่วงเวลาเดียวกับที่แอนโทรปิก(Anthropic)เปิดตัวโมเดลคล็อดรุ่นใหม่ ทั้งนี้ ปัญหาไม่ได้เกิดจากช่องโหว่ของแอปคล็อดอย่างเป็นทางการ แต่เป็นไฟล์แจกจ่ายภายนอกที่ปลอมแปลงหน้าตาให้เหมือนคล็อดเพื่อหลอกผู้ใช้

แอนโทรปิกเปิดตัวคล็อด เฟเบิล 5.1(Claude Fable 5.1) และคล็อด มิธอส 5.1(Claude Mythos 5.1) เมื่อวันที่ 1 กันยายนที่ผ่านมา โดยบริษัทระบุในประกาศอย่างเป็นทางการว่า เฟเบิล 5.1 เป็นโมเดลที่เปิดให้ใช้งานทั่วไป ส่วนมิธอส 5.1 จำกัดเฉพาะโปรแกรมการเข้าถึงที่ผ่านการรับรองเท่านั้น

มอร์ฟิเซค(Morphisec) บริษัทด้านความปลอดภัยไซเบอร์ ระบุว่าพบมัลแวร์ RevStealer ซ่อนอยู่ในไฟล์แจกจ่ายบนกิตฮับ(GitHub) ที่ใช้ชื่อ 'Claude Opus 5 Free Desktop' ในช่วงเวลาเดียวกัน RevStealer เป็นมัลแวร์ประเภทขโมยข้อมูลบนวินโดวส์(Windows) ที่มุ่งเป้าไปที่ข้อมูลเบราว์เซอร์ คุกกี้เซสชัน ข้อมูลยืนยันตัวตน ไฟล์จากโปรแกรมจัดการรหัสผ่าน และไฟล์กระเป๋าคริปโต

ไฟล์ปลอมนี้เผยแพร่ในชื่อ 'ClaudeOpus5-desktop.zip' ขนาดประมาณ 101 เมกะไบต์ เมื่อถูกเปิดใช้งาน แอปที่พัฒนาด้วย Electron แบบ 64 บิต จะทำหน้าที่เป็นตัวโหลดโดยไม่แสดงหน้าต่างใดๆ ให้ผู้ใช้เห็น

ตัวโหลดนี้จะตรวจสอบหน่วยความจำ ซีพียู ชื่อโฮสต์ ชื่อผู้ใช้ และข้อมูลการ์ดจอก่อน จากนั้นพยายามเพิ่มโฟลเดอร์ AppData เข้าไปในรายการยกเว้นของไมโครซอฟท์($MSFT) ดีเฟนเดอร์(Microsoft Defender) ก่อนจะคลายไฟล์เพย์โหลดที่เข้ารหัสไว้ และเข้าสู่ขั้นตอนเก็บข้อมูล

ขอบเขตความเสียหายไม่ได้จำกัดอยู่แค่บิตคอยน์(BTC) มอร์ฟิเซคระบุว่า RevStealer มุ่งเป้าไปที่กระเป๋าคริปโตมากกว่า 50 ชนิด และโปรแกรมจัดการรหัสผ่านกว่า 10 โปรแกรม ขณะที่ทอมส์ฮาร์ดแวร์ อิตาเลีย(Tom's Hardware Italia) สรุปแคมเปญเดียวกันนี้ว่าเป็นการโจมตีที่เล็งเป้ากระเป๋า 51 ชนิด และโปรแกรมจัดการรหัสผ่าน 11 โปรแกรม

แม้ตัวเลขจากแต่ละแหล่งจะแตกต่างกันเล็กน้อย แต่ลักษณะของการโจมตีเหมือนกัน คือเป็นมัลแวร์ขโมยข้อมูลที่ต้องการดึงทั้งไฟล์กระเป๋าคริปโตและข้อมูลยืนยันตัวตนบัญชีในคราวเดียว

มัลแวร์ตัวนี้ยังใช้สมาร์ตคอนแทร็กต์(smart contract)บนโพลิกอน(POL) เป็นเส้นทางสำรองด้วย โดยมอร์ฟิเซคระบุว่า หากเซิร์ฟเวอร์หลักถูกปิดกั้น RevStealer จะดึงที่อยู่สำรองจากสมาร์ตคอนแทร็กต์เพื่อเปลี่ยนโครงสร้างพื้นฐานการโจมตี

สมาร์ตคอนแทร็กต์คือโปรแกรมที่ทำงานตามเงื่อนไขบนบล็อกเชน ผู้โจมตีสามารถใช้กลไกนี้เป็นช่องทางเสริมเพื่อซ่อนหรือเปลี่ยนที่อยู่เซิร์ฟเวอร์สั่งการ แทนที่จะใช้ในลักษณะบริการปกติ แม้เซิร์ฟเวอร์หลักถูกบล็อก การดึงที่อยู่ใหม่จากสมาร์ตคอนแทร็กต์ก็อาจทำให้การตรวจจับและสกัดกั้นล่าช้าออกไป

เอสซี มีเดีย(SC Media) ยังชี้ให้เห็นว่าข้อมูลที่ถูกขโมยไม่ได้ถูกบีบอัดเป็นไฟล์ขนาดใหญ่ทิ้งไว้บนดิสก์ แต่ถูกเข้ารหัสในหน่วยความจำก่อนส่งไปยังเซิร์ฟเวอร์ ซึ่งตีความได้ว่าเป็นการออกแบบเพื่อลดร่องรอยและหลบเลี่ยงการตรวจจับของผลิตภัณฑ์ความปลอดภัย

หน้าช่วยเหลืออย่างเป็นทางการของแอนโทรปิกระบุว่า คล็อดสามารถใช้งานได้ผ่านเว็บ เดสก์ท็อป และมือถือ โดยแอปเดสก์ท็อปควรติดตั้งผ่านหน้าดาวน์โหลดอย่างเป็นทางการเท่านั้น ส่วนไฟล์แจกจ่ายฟรีบนกิตฮับที่ใช้ชื่อ 'Claude Opus 5 Free Desktop' ไม่ปรากฏอยู่ในเอกสารทางการแต่อย่างใด

กรณีนี้สะท้อนให้เห็นว่าชื่อโมเดล AI และคำว่า 'เข้าถึงฟรี' ถูกนำไปใช้เป็นความเสี่ยงด้านความปลอดภัย การประกาศเปิดตัวโมเดลใหม่ทำให้ความต้องการค้นหาข้อมูลพุ่งสูงขึ้น และผู้โจมตีก็อาศัยความต้องการนั้นดึงดูดเหยื่อผ่านไฟล์ติดตั้งปลอม

ความเสี่ยงนี้ส่งผลโดยตรงต่อผู้ใช้ในไทยเช่นกัน เพราะกระเป๋าคริปโตทั่วโลกใช้ส่วนขยายเบราว์เซอร์ กระเป๋าเดสก์ท็อป และวิธีจัดการซีดเฟรส(seed phrase)ในรูปแบบเดียวกัน หากเปิดใช้งานไฟล์ติดตั้งที่ไม่ได้มาจากช่องทางทางการ บัญชีเทรดและกระเป๋าส่วนตัวอาจถูกเปิดเผยไปพร้อมกัน

ก่อนหน้านี้ โทเคนโพสต์(TokenPost)เคยรายงานกรณีที่เอกสาร Google Docs ปลอมและหน้าคล็อดปลอมถูกใช้เป็นช่องทางฟิชชิงเพื่อขโมยข้อมูลกระเป๋าคริปโต ซึ่งครั้งนั้นผู้โจมตีก็อาศัยแบรนด์คล็อดและสภาพแวดล้อมการแชร์เอกสารหลอกให้ผู้ใช้ทำตามขั้นตอนที่เป็นอันตรายด้วยตนเองเช่นกัน

สิ่งที่ยืนยันได้จากข้อมูลที่เปิดเผยต่อสาธารณะคือโครงสร้างของแคมเปญและวิธีการทำงานของมัลแวร์ ส่วนขนาดความเสียหายที่แท้จริงยังไม่มีการรวบรวมตัวเลขแยกต่างหาก

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1